Критична вразливість завантаження файлів у плагіні AI Power для WordPress
Критична вразливість у плагіні AI Power для WordPress дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду.
- CVSS
- 9.8 CRITICAL
- EPSS
- 95.95%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін AI Power: Complete AI Pack для WordPress має критичну вразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через відсутність перевірки типу файлу у функції handle_image_upload. Це може призвести до віддаленого виконання коду на сервері сайту.
Бізнес-вплив
Вразливість створює серйозну загрозу безпеці вебсайтів на базі WordPress, які використовують цей плагін, оскільки зловмисники можуть отримати контроль над сервером. Це може призвести до компрометації даних, порушення роботи сайту та репутаційних втрат для власників інфраструктури.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції завантаження файлів, ретельно перевірити журнали подій на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.